
CVE-2023-34468: Exécution de code à distance via les composants de base de données dans Apache NiFi
Les services de contrôleur DBCPConnectionPool et HikariCPConnectionPool dans Apache NiFi 0.0.2 à 1.21.0 permettent à un utilisateur authentifié et autorisé de configurer une URL de base de données avec le pilote H2 qui permet l'exécution de code personnalisé.
La divulgation et le correctif du fournisseur pour cette vulnérabilité sont disponibles ici.
Cette vulnérabilité nécessite:
Plus de détails et le processus d'exploitation sont disponibles dans ce PDF.
Merci à h00die d'avoir écrit le module Metasploit et de m'avoir inclus comme découvreur.
Excellent article de blog de David "ExceptionFactory" Handermann offrant une perspective de développeur sur CVE-2023-34468 et CVE-2023-40037.
CVE-2023-40037: Validation incomplète des URL de connexion JDBC et JNDI dans Apache NiFi peut être utilisée pour contourner les mesures de sécurité mises en œuvre pour CVE-2023-34468, entraînant une RCE pour les versions d'Apache NiFi <= 1.23.0.